SSL · TLS · HSTS · CAA
SSL-Zertifikat prüfen
Gib eine Domain ein, um ihr Zertifikat, die Kette und die TLS-Konfiguration auf Port 443 zu prüfen. Alle Ergebnisse kommen zum Zeitpunkt der Prüfung direkt vom Server.
Was prüft der SSL-Checker?
- Zertifikat: ob die Kette vertrauenswürdig ist, ob sie den eingegebenen Namen abdeckt und wie viele Tage es noch gültig ist.
- Kette: jedes Zertifikat vom Serverzertifikat bis zur Root, mit Schlüsseltyp und Signaturalgorithmus.
- Protokolle: welche der Versionen TLS 1.0, 1.1, 1.2 und 1.3 der Server akzeptiert, dazu die ausgehandelte Cipher Suite und HTTP-Version.
- HTTP-Sicherheit: der HSTS-Header, ob einfaches HTTP auf HTTPS weiterleitet, OCSP-Stapling und die CAA-Einträge im DNS.
Häufige Fragen
›Warum sollten TLS 1.0 und 1.1 deaktiviert sein?
Beide Versionen sind veraltet (RFC 8996) und werden von modernen Browsern nicht mehr verwendet. Aktiviert nützen sie nur alten Clients und Angreifern; TLS 1.2 und 1.3 genügen.
›Was ist HSTS?
Strict-Transport-Security weist Browser an, die Website für die angegebene Zeit nur per HTTPS aufzurufen, damit Besucher nie auf einfaches HTTP herabgestuft werden.
›Was sind CAA-Einträge?
DNS-Einträge, die festlegen, welche Zertifizierungsstellen Zertifikate für die Domain ausstellen dürfen. Ohne sie darf es jede.
›Speichert die Prüfung etwas?
Nur das Ergebnis, in einem kurzlebigen Cache (10 Minuten), damit wiederholte Prüfungen schnell sind. „Erneut prüfen“ umgeht ihn.